Configurar e testar Wireless Mesh no Sophos Firewall
Wireless Mesh no Sophos Firewall liga sem fios um ou mais Sophos Access Points APX a um AP raiz com cabo. Pode cobrir uma falha de sinal onde não existe Ethernet. O backhaul mesh não é o SSID WLAN visível: o SFOS cria uma rede WPA2-Personal oculta com uma passphrase aleatória. Os clientes continuam a usar um Wireless Network configurado separadamente.
⚠️ Importante: Este guia aplica-se a instalações APX existentes geridas diretamente pelo SFOS. APX só forma mesh com APX. AP6,
LocalWiFiintegrado, módulos Wi-Fi SD-RED e séries de AP Sophos misturadas ficam fora deste processo. A mesh também não substitui redundância por cabo: pelo menos um AP permanece ligado à LAN e o SFOS não muda automaticamente de root se o AP raiz falhar.
Processo rápido:
- Ligar primeiro ambos os APX por LAN, aceitá-los em Wireless > Access points e verificar firmware, Country e planeamento de rádio.
- Definir o mesmo canal fixo em todos os AP envolvidos para a banda mesh e desativar Dyn chan.
- Configurar Mesh-ID, Frequency band e os APX em Wireless > Mesh networks > Add.
- Atribuir separadamente o SSID de cliente visível a ambos os APX.
- Guardar, reiniciar os APX, deixar apenas o AP raiz com cabo e aguardar até cinco minutos.
- Testar de forma controlada estado do AP, ligação do cliente, DHCP, Rule ID, Internet e falha do caminho root.
Quando uma mesh APX é adequada
Uma mesh é adequada a uma instalação APX existente quando um access point remoto não tem Ethernet e a ligação rádio ao AP raiz é suficientemente estável. Exemplos são uma pequena zona de armazém, sala de reuniões ou área temporária que será cablada mais tarde.
Um uplink Ethernet continua a ser melhor para capacidade elevada contínua, latência estável e failover previsível. O backhaul mesh partilha tempo de rádio com outras transmissões. Deve medir-se o desempenho real com clientes e aplicações previstos, sem o deduzir do estado do link.
O limite do produto também conta: APX está End-of-Sale e chega ao End-of-Life em 31 de dezembro de 2027. O ciclo de vida APX e AP6 como sucessor deve entrar no planeamento. AP6 não é gerido pelo SFOS.
Compreender backhaul mesh, SSID de cliente e funções
Os componentes têm funções diferentes:
- Mesh network: backhaul rádio oculto entre APX. O Mesh-ID identifica o grupo; o SFOS gere a passphrase WPA2 aleatória.
- AP raiz: APX com Ethernet até à firewall. Em APX, a função resulta automaticamente da cablagem.
- AP mesh: APX sem uplink Ethernet que alcança o AP raiz por rádio.
- Wireless Network: SSID visível com Security mode, Client traffic, DHCP e regras. A base está em Configurar WLAN diretamente no Sophos Firewall.
Nas séries Sophos AP antigas, root e mesh são atribuídos explicitamente. Este artigo usa apenas APX e não transfere esse ecrã antigo para os passos.
Repetidor ou wireless bridge
Como repetidor, o AP mesh transmite o SSID de cliente no local remoto. Os endpoints ligam-se por Wi-Fi e o AP transporta o tráfego pelo backhaul até ao AP raiz.
Num wireless bridge, liga-se também um segmento Ethernet à porta do AP mesh. O design prolonga Layer 2 e pode criar loops se existir um segundo caminho com cabo. Deve ser aplicado numa janela de manutenção com recuperação documentada. STP tem de corresponder a todo o design de switches e bridges; não é desativado apenas porque bloqueia um caminho.
Para pequenas extensões, repetidor é mais simples. Usar bridge apenas se o segmento Ethernet remoto for necessário e o comportamento de broadcast, VLAN e loops for compreendido.
Verificar limites antes da configuração
Uma mesh APX tem limites claros:
- Todos os access points envolvidos pertencem à série APX.
- Só pode existir uma rede mesh por AP.
- Pelo menos um APX fica ligado por LAN à firewall.
- Todos os AP mesh usam o mesmo canal na banda mesh.
- Dynamic Channel Selection ou Dyn chan não pode estar ativo nessa banda, pois os canais podem divergir após reinício.
- Em APX, ambas as rádios não podem usar 5 GHz ao mesmo tempo com mesh.
- AP com VLAN atribuída só formam mesh se as VLAN não usarem Client traffic
Bridge to VLAN. - Uma segunda mesh no mesmo AP não funciona.
- Outro AP mesh não assume automática e ininterruptamente a falha do AP raiz.
A ajuda Sophos indica 2.4 GHz para backhaul e 5 GHz para SSID de clientes como possível início. Não é uma best practice universal. Distância, paredes, interferência, canais, Country e capacidade determinam o design.
Planear a topologia de exemplo
O exemplo usa:
- Firewall:
fw01 - APX com cabo:
ap-office-root - APX sem fios:
ap-warehouse-mesh - Mesh-ID:
OfficeMesh - Wireless Network visível:
Company WiFi - Banda mesh:
2.4 GHz - Canal mesh: canal fixo testado localmente
OfficeMesh é um exemplo e é substituído por nome local curto e único. Mesh-ID não é o SSID visível. Company WiFi já existe com Client traffic, DHCP, regras e NAT corretos.
Antes da alteração, preparar backup atual, gestão por cabo e rollback. Ambos os APX recebem PoE e são testados ao alcance das posições finais. O AP raiz deve continuar acessível por Ethernet.
Preparar access points e canal rádio
Aprovisionar primeiro ambos os APX por LAN
- Ligar
ap-office-rooteap-warehouse-meshpor Ethernet à rede de gestão. - Em Wireless > Wireless settings, verificar Wireless Protection e a zona em Allowed zone.
- Em Wireless > Access points, aceitar ambos os APX pending com Accept.
- Definir o Country correto. Após alteração, guardar e reiniciar controladamente para atualizar canais.
- Confirmar que ambos estão ativos e receberam a configuração.
A ligação inicial por cabo é obrigatória. Um APX sem configuração mesh não pode aderir depois só por rádio.
Planear também o firmware APX através dos Pattern Updates do Sophos Firewall. Não combinar atualização e mudança para mesh sem controlo.
Definir um canal fixo comum
- Abrir o primeiro APX em Wireless > Access points.
- Em Advanced settings, definir canal fixo testado para a banda mesh.
- Desativar Dyn chan nessa banda.
- Aplicar a mesma definição ao segundo APX.
- Colocar AP próximos fora da mesh noutro canal pouco interferido quando possível.
O canal resulta de scan local, Country e ocupação vizinha, não do exemplo. Após qualquer mudança, ambos os AP mesh mostram o mesmo valor.
Criar Wireless Mesh no SFOS
Criar a rede mesh
- Abrir Wireless > Mesh networks.
- Selecionar Add.
- Introduzir
OfficeMeshcomo Mesh-ID. - Em Frequency band, escolher a banda comum,
2.4 GHzno exemplo. - Adicionar
ap-office-rooteap-warehouse-mesh. - Guardar.
Em APX não se atribui manualmente uma função. Enquanto ambos estão cablados, recebem a configuração. Depois de desligar ap-warehouse-mesh, ap-office-root permanece root por ter Ethernet.
Atribuir o SSID de cliente visível
A rede mesh não é visível aos endpoints. Em Wireless > Access points ou num Access Point Group adequado, atribuir também Company WiFi aos dois APX.
O SSID mantém Security mode e Client traffic próprios. Em Separate zone, Wireless interface, DHCP, regra, NAT e Device Access têm de estar corretos. Mesh funcional não corrige regra WLAN ausente nem caminho DHCP errado.
Mover o AP mesh para o destino
- Confirmar que configuração e SSID chegaram aos dois APX.
- Reiniciar ambos controladamente.
- Retirar Ethernet apenas de
ap-warehouse-mesh. - Manter
ap-office-rootcablado. - Colocar e ligar o AP mesh no destino.
- Aguardar até cinco minutos antes de considerar falha.
No funcionamento normal só um APX fica por LAN. Se o segundo for ligado por engano ao mesmo Layer 2, verificar loops e efeito de STP.
Validar Wireless Mesh de forma controlada
Combinar estado do controlador, rádio e tráfego real:
- Em Wireless > Access points, ambos estão ativos.
ap-office-roottem cabo;ap-warehouse-meshestá acessível sem Ethernet. - Verificar atribuição mesh e canal idêntico.
- Ligar um cliente perto de
ap-warehouse-meshaCompany WiFi. - Em Wireless > Wireless client list, confirmar o AP mesh esperado.
- Comparar IP, gateway e DNS com o Wireless Network planeado.
- Testar um destino permitido e um bloqueado.
- Em Log Viewer, filtrar pelo IP e confirmar Firewall Rule ID e NAT Rule ID.
- Comparar throughput e latência realistas com um cliente no AP raiz.
Estado verde não confirma todo o caminho. O cliente deve usar AP, endereço e regras previstos, com desempenho suficiente. Ver Testar regras de firewall corretamente.
Testar conscientemente o limite de falha
O AP raiz é uma dependência. Numa janela, desligar brevemente o uplink e documentar a interrupção. O SFOS não promete mudança automática de root. Um AP mesh pode precisar de reinício e cabo para assumir nova função.
Não desligar sem plano um root produtivo. Para áreas críticas, usar uplink com cabo ou outra arquitetura WLAN.
Diagnosticar por sintoma
AP mesh não aparece ou fica offline
Aguardar até cinco minutos. Confirmar que esteve ativo no aprovisionamento por LAN e recebeu a configuração. Depois verificar série APX, atribuição, banda, canal comum, Dyn chan, Country e energia.
O AP raiz mantém cabo. Se ambos estão sem fios ou o AP errado perdeu Ethernet, falta caminho para a firewall. Corrigir, reiniciar e aguardar.
SSID de cliente não aparece
Mesh-ID não é transmitido como SSID. Em Wireless > Access points, atribuir também um Wireless Network visível. Só OfficeMesh não oferece rede aos endpoints.
Verificar Frequency band, horário, Security mode e atribuição. Uma segunda mesh no AP não resolve, pois só uma é suportada.
Cliente liga mas não recebe IP
O rádio já funciona parcialmente. Verificar Client traffic, Wireless interface, DHCP ou DHCP relay e VLAN. Em Bridge to VLAN, os AP com VLAN só formam mesh se a VLAN não usar esse Client traffic.
Reiniciar wireless service não é passo padrão. Primeiro provar AP usado e caminho das solicitações DHCP.
Cliente tem IP mas não tem Internet
Procurar Firewall Rule ID e NAT Rule ID no Log Viewer. Se faltam, verificar zona, objeto, ordem e caminho. Se correspondem, verificar DNS, gateway e WAN.
Uma regra Any ampla não diagnostica mesh. Testar o mesmo cliente no root e mesh. Se só o root funciona, investigar backhaul; se ambos falham, investigar WLAN/firewall comum.
Ligação instável ou lenta
Verificar mesmo canal, Dyn chan desligado, sinal, interferência, distância e paredes. AP fora da mesh não devem ocupar o canal sem necessidade. Deve restar capacidade para backhaul e clientes.
Comparar mesma aplicação e cliente em condições semelhantes no root e mesh. Assim separa-se mesh de WAN, DNS ou cliente.
Estado de controlador ou cliente continua incerto
Os logs de serviço do Sophos Firewall ajudam no nó. Na Advanced Shell usar verificações de leitura:
tail -n 200 /log/awed.log
tail -n 200 /log/wc_remote.log
awed.log mostra controlador/APX; wc_remote.log ajuda com clientes. Uma linha não prova o caminho. Correlacionar tempo, estado, clientes, logs e teste. Os LED e códigos dos Sophos Access Points ajudam a interpretar arranque, atualização e mesh.
Reverter a mesh em segurança
Fazer rollback enquanto a gestão por cabo funciona:
- Documentar APX root e mesh.
- Voltar a ligar o AP mesh por LAN e aguardar estado ativo.
- Se necessário, mover o SSID visível para um AP cablado.
- Remover a mesh dos APX ou em Wireless > Mesh networks.
- Restaurar canal e Dyn chan apenas conscientemente.
- Reiniciar ambos controladamente.
- Testar de novo IP, DNS, regras e Internet.
Reset de fábrica só faz sentido se o APX não aceitar configuração apesar de cabo, energia e controlador corretos. Não substitui rollback.
Checklist operacional
- Todos os dispositivos são APX compatíveis e foram aprovisionados por LAN.
- Existe exatamente uma mesh por AP.
- Um APX permanece cablado como root.
- Banda e canal fixo coincidem em todos.
- Dyn chan está desligado na banda mesh.
- O SSID visível foi atribuído separadamente.
- DHCP, Firewall Rule ID, NAT Rule ID e um destino bloqueado foram testados.
- Desempenho e estabilidade foram comparados no root e mesh.
- Falha do root, ausência de takeover e rollback estão documentados.
- End-of-Life APX e futura mudança de plataforma estão planeados.